Менеджмент инцидентов информационной безопасности защищенных автоматизированных систем управления. Учебное пособие
.pdf
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Возможно применение следующих способов защиты и любых их сочетаний:
–распределенная СРД и СРД, локализованная в программно-тех- ническом комплексе (ядро защиты);
–СРД в рамках операционной системы, систем управления базами данных (СУБД) или прикладных программ;
–СРД в средствах реализации сетевых взаимодействий или на уровне приложений;
–использование криптографических преобразований или методов непосредственного контроля доступа;
–программная и (или) техническая реализация СРД.
║ 10.5. Основные характеристики технических средств защиты от несанкционированного доступа
Основными характеристиками технических средств защиты являются:
–степень полноты и качество охвата правил разграничения доступа реализованной СРД;
–состав и качество обеспечивающих средств для СРД;
–гарантии правильности функционирования СРД и обеспечивающих ее средств.
Полнота и качество охвата правил ограничения доступа оценивается по наличию четких непротиворечивых заложенных в СРД правил доступа к объектам доступа и мерам их надежной идентификации. Учитываются также возможности контроля разнообразных дисциплин доступа к данным.
Приоценкесоставаикачестваобеспечивающихсредствдлясистем разграничения доступа учитываются средства идентификации и опознания субъектов и порядок их использования, полнота учета действий субъектов и способы поддержания привязки субъекта к его процессу.
Гарантии правильности функционирования оцениваются по способам проектирования и реализации систем разграничения доступа и обеспечивающих ее средств и по составу и качеству препятствующих обходу СРД средств (поддержание целостности СРД и обеспечивающих средств, восстановление после сбоев, отказов и попыток НСД, возможность тестирования на этапе эксплуатации).
Оцениваемые автоматизированные системы или средства вычислительной техники должны быть тщательно документированы. В состав документации включаются:
81
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
–руководство пользователя по использованию защитных механизмов;
–руководство по управлению средствами защиты.
Для АС и СВТ, претендующих на высокий уровень защищенности, оценка осуществляется при наличии проектной документации (эскизный, технический и рабочий проекты), а также описаний процедур тестирования и их результатов.
║ 10.6. Классификация автоматизированных систем
Классификация необходима для более детальной, дифференцированной разработки требований по защите от несанкционированных данных с учетом специфических особенностей этих систем.
В основу системы классификации АС должны быть положены следующие характеристики объектов и субъектов защиты, а также способов их взаимодействия:
–информационные, определяющие ценность информации, ее объем и степень (гриф) конфиденциальности, а также возможные последствия неправильного функционирования АС из-за искажения (потери) информации;
–организационные, определяющие полномочия пользователей;
–технологические, определяющие условия обработки информации, например, способ обработки (автономный, мультипрограммный
ит. д.), время циркуляции (транзит, хранение и т. д.), вид АС (автономная, сеть, стационарная, подвижная и т. д.).
║ 10.7. Организация работ по защите от несанкционированного доступа
Организация работ по защите средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации должна быть частью общей организации работ по безопасности информации.
Обеспечение защиты основывается на требованиях по защите к разрабатываемым средствам вычислительной техники и автоматизированным системам, формулируемых заказчиком и согласуемых с разработчиком.
82
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Эти требования задаются либо в виде желаемого уровня защищенности СВТ или АС, либо в виде определенного, соответствующего этому уровню перечня требований.
Требования по защите обеспечиваются разработчиком в виде комплекса средств защиты. Организационные мероприятия для автоматизированных систем реализуются заказчиком.
Ответственность за разработку комплекса средств защиты (КСЗ) возлагается на главного конструктора СВТ или АС.
Проверка выполнения технических требований по защите проводится аналогично с другими техническими требованиями в процессе испытаний (предварительных, государственных и др.).
По результатам успешных испытаний оформляется документ (сертификат), удостоверяющий соответствие средств вычислительной техники или автоматизированной системы требованиям по защите и дающий право разработчику на использование и (или) распространение их как защищенных.
Разработка мероприятий по защите должна проводиться одновременно с разработкой СВТ и АС и выполняться за счет финансовых и материально-технических средств (ресурсов), выделенных на разработку СВТ и АС.
Вывод. В лекции рассмотрены основные принципы защиты от несанкционированного доступа. Дана модель нарушителя в автоматизированных системах. Описаны основные способы несанкционированного доступа. Рассказано об основных направлениях обеспечения защиты от несанкционированного доступа. Представлены основные характеристики технических средств защиты от несанкционированного доступа и классификация автоматизированных систем. Отражена организация работ по защите от несанкционированного доступа.
Вопросы для самопроверки
1.Какие основные принципы защиты от несанкционированного доступа вам знакомы?
2.Какие уровни возможности нарушителей вам знакомы? Расскажите о них.
3.Перечислите основные способы несанкционированного доступа.
4.Чем осуществляется обеспечение защиты СВТ и АС?
5.Каковы основные функции системы разграничения доступа?
6.Какие функции выполняют средства для СВТ?
7.Какие применяются способы защиты?
83
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
8.Что является основными характеристиками технических средств защиты?
9.Что положено в основу системы классификации АС?
10.Расскажите про организацию работ по защите от НСД.
Литература: 8.
84
ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Литература
1.Федеральный закон «О персональных данных» от 27.07.2006 года № 152-ФЗ.
2.Федеральный закон «Об организации предоставления государственных и муниципальных услуг» от 27.07. 2010 года № 210ФЗ.
3.ИСО/МЭК 13335-1:2004, Методы и средства обеспечения безопасности ИТ – Менеджмент безопасности информационных и коммуникационных технологий. Часть 1: Понятия и модели для менеджмента безопасности информационных и коммуникационных технологий.
4.ИСО/МЭК 13335-1-2006, Информационная технология. Методы
исредства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий.
5.ИСО/МЭК 17799:2000, Информационная технология – Практические правила менеджмента информационной безопасности.
6.ИСО/МЭК 17799-2005, Информационная технология.
7.ИСО/МЭК 17799-2005, Информационная технология. Практические правила управления информационной безопасностью.
8.ИСО/МЭК ТО 18044-2007, Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности.
9.Руководящий документ. Решение председателя Гостехкомиссии России от 30 марта 1992 г. Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации. Утверждена решением Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г. [Электронный ресурс] // Федеральная служба по техническому
иэкспортному контролю. URL: http://fstec.ru/en/114-tekhnicheskaya- zashchita-informatsii/dokumenty/spetsialnye-normativnye- dokumenty/387-rukovodyashchij-dokument-reshenie-predsedatelya- gostekhkomissii-rossii-ot-30-marta-1992-g4.
85
Учебное издание
Пелешенко Виктор Сергеевич Говорова Светлана Владимировна Лапина Мария Анатольевна
МЕНЕДЖМЕНТ ИНЦИДЕНТОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ЗАЩИЩЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
УЧЕБНОЕ ПОСОБИЕ
Редактор, технический редактор Л. Г. Ерицян
Компьютерная верстка Н. П. Неговора
_________________________________________________________
Подписано в печать 10.05.2017 |
|
|
Формат 60х84 1/16 |
Усл. п. л. 4,02 |
Уч.-изд. л. 3,64 |
Бумага офсетная |
Заказ 220 |
Тираж 20 экз. |
_________________________________________________________
Отпечатано в издательско-полиграфическом комплексе ФГАОУ ВО «Северо-Кавказский федеральный университет» 355029 г. Ставрополь, пр-т Кулакова, 2
